TGViewer
КиберГвардьола КиберГвардьола @kibergvardiola · 74 subscribers
Post #896 10
💀 BEC больше не читает почту — он переписывает реальность

Совместное исследование Rapid7 выявило больше 50 уязвимостей в Zimbra. Часть из них не следит за перепиской, а правит её. Письмо от имени CFO без пароля — уже не фантастика. Общие документы и календари тоже меняются. Классический BEC воровал данные. Новый сценарий фабрикует улики внутри доверенной системы.

По данным rapid7_blog, Zimbra попадает в KEV не впервые. CVE-2024-45519: возможность внедрения команд в postjournal, выполнение команд без аутентификации. Proofpoint обнаружил полезные нагрузки в base64 в полях CC 28 сентября 2024-го, CISA внесла CVE 3 октября. CVE-2025-27915: сохраняемый XSS через .ICS-вложение. Нулевой день против бразильских военных, в KEV с октября 2025. CVE-2026-73570: возможность внедрения команд через SNMP. В августе 2026-го CISA дала федеральным агентствам три дня. Shadowserver насчитал более 260 скомпрометированных экземпляров.

Ранние кампании это подтверждают. CVE-2022-27925 и CVE-2022-37042 позволяли обходить каталоги и аутентификацию. JSP-оболочка без входа. CVE-2023-37580 одновременно использовали четыре группировки. Все охотились за почтой, учётками, токенами. Но писать в систему выгоднее, чем читать её.

Манипуляция выглядит так. Отправляешь письмо от CFO и оставляешь его в папке «Отправленные». Финансы видят подтверждение. CFO видит чужую активность. Улики конфликтуют. Можно удалить исходящее. Тогда следов нет вообще. Календарь добавляет третий слой: встреча меняется без уведомления, статус ответа переворачивается. «Emergency Board Meeting» со ссылкой Zoom висит в расписании два дня. Жертва не читает подозрительное письмо. Она просто идёт на запланированную встречу.

Средства обнаружения, которые поймают подделку, написанную прямо в доверенный сервис, я пока не вижу. SOC строит наблюдение вокруг аномалий входящих писем. Теперь надо искать аномалии штатных действий штатных систем.

#Zimbra #BEC #CVE202673570
More from @kibergvardiola
  1. Sep 27, 2026💀 Ботнет Carbonato устанавливает ИИ-агента Hermes на открытые Docker API Демон Docker на…
  2. Sep 27, 2026🔥 Через 4 месяца после выпуска исправления Roundcube начали взламывать на практике Канадс…
  3. Sep 27, 2026🔥 Telegram Desktop раскрывает NTLM-хеши через прокси и допускает RCE Контролируемый прокс…
  4. Sep 26, 2026💀 EvilTokens закрыли после 12 000 взломанных ящиков Платформа появилась в феврале 2026 го…
  5. Sep 26, 2026💀 Кибершпионы NightEagle атакуют производственные и строительные предприятия в России Гру…
  6. Sep 26, 2026💀 Два года за начальный доступ в Ryuk Карен Серобович Варданян не писал шифровальщик. Он…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →